← Tous les cas d'audit

FAQ · Questions fréquentes

Questions fréquentes sur
l'audit technique freelance

Coût, délais, périmètre exact, différence avec un pentest, vibe coding, technologies supportées. Des réponses directes, sans jargon : une bonne décision se prend avec des informations claires.

Général

Coût, délais et périmètre

Combien coûte un audit technique freelance ?

Le tarif dépend du périmètre de l'audit et de la complexité de votre application : il n'existe pas de prix fixe pertinent pour tous les projets. Je calibre une proposition sur mesure après un premier échange.

Le premier échange de 30 minutes est gratuit et sans engagement.

Combien de temps dure un audit ?

La durée dépend du périmètre et de l'urgence de votre projet : elle est définie ensemble dès le premier échange, pour s'adapter à votre contexte plutôt qu'à un calendrier générique.

Une session de restitution de 45 minutes accompagne toujours la livraison du rapport.

Qu'est-ce qu'un audit technique inclut exactement ?

Selon le périmètre choisi : revue du code source, évaluation de l'architecture, vérification des points de sécurité critiques (authentification, exposition des données), tests de charge basiques, analyse des dépendances.

Le livrable systématique est un rapport écrit structuré avec chaque problème classé par criticité (bloquant / important / mineur), la raison du risque, la correction recommandée et l'effort estimé. Une session de restitution de 45 minutes est toujours incluse.

Quelle est la différence entre un audit et un pentest de sécurité ?

Un pentest est mené par un expert en sécurité offensive qui cherche à exploiter des vulnérabilités connues (injections SQL, XSS, escalade de privilèges). Il suppose une application stable, documentée, et déjà en production depuis un certain temps.

Un audit applicatif comme celui que je propose cible les risques réels d'une application au stade pré-lancement ou post-lancement récent : gestion d'erreur absente, authentification mal configurée, données exposées par inadvertance, absence de monitoring. Les deux approches sont complémentaires. Pour une app MVP, commencer par l'audit applicatif est la bonne séquence.

Mon application est en production depuis 2 ans sans problème : ai-je besoin d'un audit ?

«Sans problème» veut souvent dire «sans problème visible». Les vulnérabilités de sécurité et la dette technique s'accumulent silencieusement.

Un audit est pertinent si vous prévoyez d'ajouter des fonctionnalités majeures, de scaler le nombre d'utilisateurs, ou si votre équipe hésite à toucher certaines parties du code. Si l'application est stable, non critique et n'évolue plus, l'audit n'est pas prioritaire.

Vibe coding & IA

Applications développées avec l'IA

Qu'est-ce que le vibe coding et pourquoi ça nécessite une vérification externe ?

Le vibe coding désigne le développement d'applications en utilisant des outils d'IA générative (Claude Code, Cursor, Bolt, v0) comme principal moteur de développement, souvent par des personnes sans formation technique approfondie.

Ces outils génèrent du code fonctionnel mais sans conscience des implications systèmes, de la gestion d'erreur, ou des configurations de sécurité. Le code n'a jamais eu de second regard humain avec une vision globale de l'architecture. C'est exactement le rôle d'un audit applicatif externe.

J'ai utilisé Claude Code pour construire mon app : est-ce risqué ?

Pas plus risqué qu'un développeur junior sans supervision, ni moins. L'IA génère du code qui suit les patterns qu'elle a appris, y compris les mauvaises pratiques. Sans revue humaine, les mêmes angles morts apparaissent : gestion d'erreur absente, données exposées, auth mal configurée.

J'utilise Claude Code moi-même dans mon travail. L'outil est puissant, mais il ne remplace pas le regard d'un développeur expérimenté qui connaît les pièges de production.

Est-ce que vous pouvez auditer une app entièrement générée par l'IA, sans code humain ?

Oui. La source du code n'a pas d'importance pour l'audit. Ce qui compte, c'est ce que le code fait réellement : les patterns d'authentification, la gestion des erreurs, l'exposition des données. Ces vérifications s'appliquent indépendamment de comment le code a été écrit.

Pratique

Comment ça se passe concrètement

Est-ce que vous travaillez à distance ou en présentiel ?

Principalement en remote : l'audit de code ne nécessite pas d'être sur site. Je suis basé à Saint-Pierre, La Réunion (974) et je peux intervenir en présentiel pour les clients réunionnais si nécessaire.

Les échanges se font par visioconférence (appel de cadrage, restitution). Le code est partagé via Git (accès en lecture au dépôt, ou extraction d'archive si nécessaire).

Vous travaillez avec quelles technologies ?

Mon cœur de compétence est fullstack web :

· Backend : Symfony, PHP 8, Laravel, Node.js, API Platform
· Frontend : React, TypeScript, Vue.js
· Tests : Cypress, PHPUnit, Behat, Jest
· CI/CD : GitHub Actions, GitLab CI, Azure DevOps, Jenkins
· Infrastructure : Docker, VPS Linux, hébergeurs cloud courants

Pour les stacks Python, Go ou Java, j'interviens sur le périmètre architectural et les patterns génériques. La revue de code ligne à ligne nécessite alors un co-auditeur spécialisé (que je peux recommander).

Que se passe-t-il après l'audit ?

Vous recevez le rapport et une session de restitution de 45 minutes. Si vous souhaitez que j'accompagne la mise en œuvre des recommandations, je peux intervenir en mission de conseil ou de développement, mais ce n'est pas systématique.

Beaucoup de clients appliquent les recommandations seuls avec leur équipe. Je reste disponible pour des questions pendant 2 semaines après la livraison du rapport.

Comment se passe une première prise de contact ?

Réservez un appel de 30 minutes sur Calendly ou envoyez-moi un email en décrivant votre situation en quelques lignes. Lors de l'appel, je pose des questions sur votre application (stack, stade, équipe, problème perçu) et vous donne une première lecture honnête.

Si un audit est pertinent, je vous propose un devis détaillé dans les 48h. Aucun engagement à l'issue de l'appel.

Cas d'usage

Votre situation en détail

Chaque page répond à un cas concret avec le détail de ce que j'examine et ce que vous recevez.

Première prise de contact

Votre question n'est pas dans la FAQ ?

Écrivez-moi. Je lis tous les messages et réponds sous 24h.